Нужен ли сторонний аудит безопасности?

  1. Что такое отчет SOC?
  2. Отчет SOC лучше сертификации ISO 27001?
  3. Все дороги ведут к… Пониманию серии NIST SP 800
  4. Управляйте рисками и развивайте свою программу безопасности

По мере появления сообщений об угрозах безопасности и нарушениях данных клиенты хотят получить дополнительную гарантию того, что организации можно доверять их конфиденциальную информацию

По мере появления сообщений об угрозах безопасности и нарушениях данных клиенты хотят получить дополнительную гарантию того, что организации можно доверять их конфиденциальную информацию. Поскольку предприятия стремятся соответствовать отраслевым стандартам и передовым практикам в области безопасности, соблюдение определенных стандартов может даже оказаться правовой или договорное требование для компании.

Проведение стороннего аудита демонстрирует приверженность вашей компании защите данных клиентов и их активов, а также заверение ваших клиентов и клиентов. Прочитав эту статью, вы лучше поймете общие стандарты безопасности и требования аудита. Если вам интересно, например, пройти ли аудит SOC 2 или ISO / IEC 27001: 2013 (или оба), эта статья может помочь вам принять решение.

Что такое отчет SOC?

поддержания Соответствие SOC 2 , которая должным образом соответствует критериям защиты, обслуживания и обработки данных о клиентах, является одной из наиболее эффективных вещей, которые организация может сделать сегодня, чтобы внушить доверие своим клиентам. Системный и организационный контроль ( SOC ) ревизии бывают разных вкусов и размеров. Согласно определению Американского института сертифицированных общественных бухгалтеров (AICPA), имеются отчеты SOC 1, SOC 2 и SOC 3 (каждый из которых может иметь версию типа I или типа II).

SOC 1 свидетельствует о финансовом контроле, SOC 2 - о нефинансовом контроле, а отчет SOC 3 аналогичен SOC 2, но удаляет детали аудита для публичного обмена. Как правило, отчет SOC 2 используется внутренне и должен быть известен (в соответствии с NDA), но SOC 3 предназначен для всех. Аудит типа I относится к проектированию (на определенный момент времени), а тип II охватывает операции (как элементы управления выполняются с течением времени).

Сначала организация должна провести аудит SOC 2 типа I, чтобы гарантировать, что контрольные проверки на эту дату достаточны для удовлетворения требований. Затем в ходе аудита SOC 2 типа II анализируется выборочная совокупность по указанным датам, чтобы показать работу элементов управления в соответствии с планом. Диапазон дат не должен уходить на год, и многие компании считают, что шестимесячного периода аудита достаточно. В некоторых случаях полезно также получить отчет SOC 3, который содержит (часто в форме письма) мнение аудитора об утверждении руководством своей позиции безопасности, не вдаваясь в подробные выводы аудита, как это делает отчет SOC 2.

Отчет SOC лучше сертификации ISO 27001?

ИСО - это глобальная сеть органов стандартизации, в которую входят члены практически из любой страны мира. Аудит ISO / IEC 27001: 2013 (неофициально именуемый ISO 27001) измеряет, соответствует ли Система управления информационной безопасностью (СУИБ) в определенный момент времени определенным передовым практикам ISO. Организация может получить сертификат ISO; однако, сертификация SOC не доступна, только аттестация.

До недавнего времени было не обязательно лучше получить SOC 2, чем аудит безопасности ISO 27001. Все чаще организации полагаются на соответствие SOC 2 золотому стандарту для демонстрации своей позиции безопасности. По моему мнению, любая сервисная организация, бережно относящаяся к своим ресурсам и заинтересованная в повышении доверия клиентов, должна в первую очередь использовать SOC 2. На самом деле, в зависимости от объема вашего аудита, отчет SOC 2 может быть достаточным для демонстрации соответствие другим стандартам и требованиям (например, стандарты безопасности ISO / IEC 27001: 2013, NIST SP 800-53, PCI-DSS и HIPAA).

Совет по стандартам аудита AICPA (ASB) предоставляет рекомендации для аудиторов в форме Заявлений о стандартах для аттестации (SSAE). Аудит SOC 1, используемый для приведения в соответствие с руководящими принципами SAS 70 (их часто называют аудитом SAS 70). SSAE 16 заменил SAS 70 в апреле 2010 года, но все еще был уникальным для аудитов SOC 1. Аудит SOC 2 оценивает организацию против пяти определенных Критерии трастовых услуг (TSC), включая безопасность, доступность, целостность, конфиденциальность и конфиденциальность. Теперь аудиты SOC 1 и SOC 2 соответствуют SSAE 18 , который заменяет SSAE 16 для любых отчетов SOC, выпущенных 1 мая 2017 года или после этой даты. Например, организациям, которые ранее обязывали соблюдать SAS 70, теперь потребуется отчет SOC 2.

Все дороги ведут к… Пониманию серии NIST SP 800

Национальный институт стандартов и технологий (NIST), основанный в 1901 году, выпускает специальные публикации для определения стандартов для организаций. Серия NIST SP 800 предоставляет руководство по контролю безопасности и конфиденциальности, которая по состоянию на август 2017 года была на пятой редакции NIST SP 800-53 ред. 5 , Сегодня стандарты безопасности NIST представляют лучшую мировую практику.

Согласно AICPA, обязательства SOC 2 и SOC 3 (опять-таки на основе SSAE 18) могут использоваться для составления отчетов о соответствие другим стандартам аналог TSC, а именно NIST SP 800-53. Американский национальный институт стандартов (ANSI) предоставляет многоотраслевые руководящие указания по стандартам, включая безопасность, и тесно сотрудничает с NIST. Итак, еще раз, SOC 2 TSC соответствует стандартам SSAE-18, которые соответствуют NIST SP 800-серии, в которой используются руководящие указания, определенные ANSI, который является группой-членом США по ISO. Проще говоря, поскольку SOC 2 TSC тесно связаны с несколькими популярными стандартами и структурами (включая ISO 27001), имеет смысл в первую очередь провести аудит SOC 2.

Управляйте рисками и развивайте свою программу безопасности

Современная бизнес-среда требует приверженности управлению кибер-рисками. Сторонние аудиты являются отличным инструментом для повышения доверия клиентов и обеспечения структуры, на которой строится программа безопасности. При исследовании того, какой аудит безопасности подходит для вашей организации, рассмотрите SOC 2 как хорошую отправную точку. Если существуют юридические или договорные требования или достаточный риск для оправдания расходов, вы можете добавить другие оценки.

Похожие

Аудит безопасности - техническая защита
... безопасности / Техническая защита PWG "Skarbiec" предлагает общие проверки безопасности и специализированные проверки подробных областей безопасности, в том числе аудит технической защиты. Объем работ по аудиту технической защиты заключается в следующем: Локальная проверка на объектах компании - проверка применяемых систем безопасности: система контроля доступа; кража со взломом и штурмовая сигнализация;
Что такое светодиодные ленты?
Светодиодная
Что такое солнечные туннели?
Также известный как световые трубки, световые трубки или трубчатые световые люки , солнечные туннели переносят естественный свет от солнца в ваш дом. Они позволяют трансформировать пространство, куда обычно не попадает солнечный свет, например, коридоры и проходы. Идея может показаться футуристической, но солнечные туннели уже давно завоевывают популярность
Лунное затмение 2018: что нельзя делать
В ночь с 27 на 28 июля в восточном полушарии можно будет наблюдать лунное затмение, которое станет самым длинным в 21 веке Depo.ua расскажет, как надо себя вести во время этого явления. По свидетельствам астрологов, июльское
Одежда для повара - что выбрать? Часть 1
Профессионально, комфортно и модно Повар может и даже должен профессионально и модно представлять себя не только на работе на кухне, но и за ее пределами, то есть во время кулинарных соревнований, на шоу, тренировках, во время собеседований и во всех других местах, где важно отметить принадлежность к данная профессиональная группа. Профессиональная рабочая одежда должна быть сконструирована в соответствии с требованиями данной профессии, что не означает, что она должна быть
Motorola Moto G (2nd Generation), First Take: больше и лучше, но все же доступно
компании Motorola Moto G второго поколения , объявленный и поступивший в продажу сегодня Мото Г Это доступный телефон с Android-платформой, который быстро стал «самым продаваемым телефоном в истории Motorola», - утверждают корпоративные вице-президент EMEA и APAC Магнус Алквист во вчерашнем лондонском превью.
Настоящие зеленые государственные закупки все еще редкость
Обычно чиновники используют традиционные решения и при выборе наиболее выгодного предложения не всегда учитывают экологические аспекты. Конечно, есть некоторые исключения, - говорят Камиль Столарски и Конрад Маевски из юридической фирмы SMW Legal. Камиль
Бережливая Рианна продвигает свою косметику в «серпантиновом» платье Versace
Десять лет назад никто бы не подумал, что начинающий певец с Барбадоса станет одной из самых влиятельных звезд шоу-бизнеса , и, таким образом, станет
Huawei Watch GT продвигает свою двухнедельную батарею в США
Последние Huawei умные часы было массовое изменение от Смотреть 2 угробил гугл Носить ОС в пользу собственной проприетарной программы LiteOS, которая помогает увеличить время автономной работы до целых двух недель. Watch GT поступил в продажу в Великобритании
... отчетность, состоящая баланса; отчета о прибылях и убытках; отчета о движении денежных средств, отчета о со...
... отчетность, состоящая баланса; отчета о прибылях и убытках; отчета о движении денежных средств, отчета о собственном капитале и примечаний к финансовой отчетности. Однако, другие территориальные органы, например главные управления ДФС в Ивано-Франковской и Ровенской областях И ДФС Украины на общедоступном информационно-справочного ресурсе «ЗРЕНИЕ» в категории 102.23.02 «Заполнение отчетности», придерживаются
IDMP
IDMP определяет элементы данных и структуры для уникальной идентификации и обмена информацией о лекарственных средствах. Скачайте здесь бесплатно PDF-файл «Что такое IDMP» ISO Краткий обзор стандартов IDMP

Комментарии

Что заменить штрафами и наградами?
Что заменить штрафами и наградами? Специалисты говорят, что взрослые должны начать меняться от себя! Задача родителей и учителей - справляться с трудной ситуацией или отношениями. Это зависит от взрослых, чтобы выбрать инструменты и как их использовать. В поисках решения этой проблемы может помочь «Эффективное обучение родителей», написанное доктором Томасом Гордоном, автором книги «Воспитание без сбоев».
Что это такое и стоит ли вообще инвестировать в высочайшее качество 4K?
Что это такое и стоит ли вообще инвестировать в высочайшее качество 4K? CES
Знаете ли вы, что в интернет-магазинах можно купить то, что необходимо для организации этого мероприятия?
Знаете ли вы, что в интернет-магазинах можно купить то, что необходимо для организации этого мероприятия? Рекомендуемые статьи
Что делать с фотоаппаратурой и что лучше всего работает на двух колесах?
Что делать с фотоаппаратурой и что лучше всего работает на двух колесах? Если вас волнуют эти вопросы, и мотоцикл уже ждет, когда вы отправитесь в следующую поездку, читайте! Какую камеру взять на велосипед и как его перевозить? Выбор велосипедной камеры, конечно,
Что такое Sony SmartBand Talk SWR30?
Что такое Sony SmartBand Talk SWR30? SmartBand Talk - это новейший носимый трекер от Sony, следуя по стопам оригинала. Sony SmartBand , Однако он отслеживает больше, чем большинство, поскольку записывает, сколько времени вы тратите на прослушивание музыки, чтение, привязку фотографий, просмотр фотографий и многое другое, в дополнение к стандартным тарифам отслеживания, таким как ходьба, бег и сон. Эта концепция,
Хотите добавить видео TELAMO в свою статью или на свою домашнюю страницу?
Хотите добавить видео TELAMO в свою статью или на свою домашнюю страницу? Смотрите наш канал YouTube www.youtube.com/schlagerfueralle для всех видео и встроенных кодов. Вам нужны дополнительные материалы для прессы от наших художников? Тогда зарегистрируйтесь на www.b2b-telamo.de.
Например, может ли учитель учиться у учеников, как лучше использовать компьютер?
Например, может ли учитель учиться у учеников, как лучше использовать компьютер? Или сотовый телефон? Да! Я думаю, что многие выиграют от этого обмена. И еще одна вещь. В центре школы 21 века есть ученик. Именно он является началом и концом всей образовательной деятельности. Поэтому сообщение, которое мы направляем ему, должно быть персонифицированным - с учетом его способностей, а также разных предпочтений. Сегодня мы обычно забываем об этом.
Kaufberatung - Что я должен искать при покупке фитнес-браслета?
Kaufberatung - Что я должен искать при покупке фитнес-браслета? Если вы ищете фитнес-браслет, есть несколько вещей, которые следует учитывать. Вы можете помочь с принятием решения - вы должны решить в одиночку. Сравнение фитнес-браслетов Вы смогли немного ограничить свой выбор, и осталось только несколько кандидатов. При прямом сравнении вы можете выбрать до трех
Что такое HTC Desire 10 Lifestyle за коробкой?
Что такое HTC Desire 10 Lifestyle за коробкой? Начнем с того, что это не требовательный смартфон. На это указывают как разрешение 5,5-дюймового дисплея (1280 × 720 пикселей), так и процессор - только четырехъядерный Qualcomm Snapdragon 400 1.6 ГГц. Сколько памяти? Это зависит от версии. Модель будет доступна с 2 ГБ ОЗУ и 16 ГБ памяти, а также с 3 ГБ ОЗУ и 32 ГБ памяти. Операционная система - это, конечно, Android, но, опять же, неудивительно, что это не новейшая Nougat, а
Может ли HTC 10 оправдать свою цену?
Может ли HTC 10 оправдать свою цену? Ответь в этом тесте. На его достижениях Компания HTC без перебоев сказала, что в своих тизерах к продукту « мы одержимы, но на правильном пути ». Одержимость дизайном ... и даже упрямство. Да, HTC 10 красив, хорошо закончен, вездесущий алюминий имеет свое влияние. HTC всегда приходит, чтобы предложить нам красивый продукт,
Может ли мелатонин помочь при смене часовых поясов?
Может ли мелатонин помочь при смене часовых поясов? Мелатонин получает много внимания, потому что его иногда считают более «естественным», чем многие другие снотворные. В предыдущей статье я обсуждал, как

Что такое отчет SOC?
Отчет SOC лучше сертификации ISO 27001?
Что такое отчет SOC?
Что заменить штрафами и наградами?
Что это такое и стоит ли вообще инвестировать в высочайшее качество 4K?
Что это такое и стоит ли вообще инвестировать в высочайшее качество 4K?
Знаете ли вы, что в интернет-магазинах можно купить то, что необходимо для организации этого мероприятия?
Что делать с фотоаппаратурой и что лучше всего работает на двух колесах?
Какую камеру взять на велосипед и как его перевозить?
Что такое Sony SmartBand Talk SWR30?